มัลแวร์ปลอมตัวเป็นโปรแกรมติดตั้งเดสก์ท็อปของคล็อด(Claude) ถูกตรวจพบว่าพยายามขโมยข้อมูลกระเป๋าคริปโตและบัญชีผู้ใช้ ในช่วงเวลาเดียวกับที่แอนโทรปิก(Anthropic)เปิดตัวโมเดลคล็อดรุ่นใหม่ ทั้งนี้ ปัญหาไม่ได้เกิดจากช่องโหว่ของแอปคล็อดอย่างเป็นทางการ แต่เป็นไฟล์แจกจ่ายภายนอกที่ปลอมแปลงหน้าตาให้เหมือนคล็อดเพื่อหลอกผู้ใช้
แอนโทรปิกเปิดตัวคล็อด เฟเบิล 5.1(Claude Fable 5.1) และคล็อด มิธอส 5.1(Claude Mythos 5.1) เมื่อวันที่ 1 กันยายนที่ผ่านมา โดยบริษัทระบุในประกาศอย่างเป็นทางการว่า เฟเบิล 5.1 เป็นโมเดลที่เปิดให้ใช้งานทั่วไป ส่วนมิธอส 5.1 จำกัดเฉพาะโปรแกรมการเข้าถึงที่ผ่านการรับรองเท่านั้น
มอร์ฟิเซค(Morphisec) บริษัทด้านความปลอดภัยไซเบอร์ ระบุว่าพบมัลแวร์ RevStealer ซ่อนอยู่ในไฟล์แจกจ่ายบนกิตฮับ(GitHub) ที่ใช้ชื่อ 'Claude Opus 5 Free Desktop' ในช่วงเวลาเดียวกัน RevStealer เป็นมัลแวร์ประเภทขโมยข้อมูลบนวินโดวส์(Windows) ที่มุ่งเป้าไปที่ข้อมูลเบราว์เซอร์ คุกกี้เซสชัน ข้อมูลยืนยันตัวตน ไฟล์จากโปรแกรมจัดการรหัสผ่าน และไฟล์กระเป๋าคริปโต
ไฟล์ปลอมนี้เผยแพร่ในชื่อ 'ClaudeOpus5-desktop.zip' ขนาดประมาณ 101 เมกะไบต์ เมื่อถูกเปิดใช้งาน แอปที่พัฒนาด้วย Electron แบบ 64 บิต จะทำหน้าที่เป็นตัวโหลดโดยไม่แสดงหน้าต่างใดๆ ให้ผู้ใช้เห็น
ตัวโหลดนี้จะตรวจสอบหน่วยความจำ ซีพียู ชื่อโฮสต์ ชื่อผู้ใช้ และข้อมูลการ์ดจอก่อน จากนั้นพยายามเพิ่มโฟลเดอร์ AppData เข้าไปในรายการยกเว้นของไมโครซอฟท์($MSFT) ดีเฟนเดอร์(Microsoft Defender) ก่อนจะคลายไฟล์เพย์โหลดที่เข้ารหัสไว้ และเข้าสู่ขั้นตอนเก็บข้อมูล
ขอบเขตความเสียหายไม่ได้จำกัดอยู่แค่บิตคอยน์(BTC) มอร์ฟิเซคระบุว่า RevStealer มุ่งเป้าไปที่กระเป๋าคริปโตมากกว่า 50 ชนิด และโปรแกรมจัดการรหัสผ่านกว่า 10 โปรแกรม ขณะที่ทอมส์ฮาร์ดแวร์ อิตาเลีย(Tom's Hardware Italia) สรุปแคมเปญเดียวกันนี้ว่าเป็นการโจมตีที่เล็งเป้ากระเป๋า 51 ชนิด และโปรแกรมจัดการรหัสผ่าน 11 โปรแกรม
แม้ตัวเลขจากแต่ละแหล่งจะแตกต่างกันเล็กน้อย แต่ลักษณะของการโจมตีเหมือนกัน คือเป็นมัลแวร์ขโมยข้อมูลที่ต้องการดึงทั้งไฟล์กระเป๋าคริปโตและข้อมูลยืนยันตัวตนบัญชีในคราวเดียว
มัลแวร์ตัวนี้ยังใช้สมาร์ตคอนแทร็กต์(smart contract)บนโพลิกอน(POL) เป็นเส้นทางสำรองด้วย โดยมอร์ฟิเซคระบุว่า หากเซิร์ฟเวอร์หลักถูกปิดกั้น RevStealer จะดึงที่อยู่สำรองจากสมาร์ตคอนแทร็กต์เพื่อเปลี่ยนโครงสร้างพื้นฐานการโจมตี
สมาร์ตคอนแทร็กต์คือโปรแกรมที่ทำงานตามเงื่อนไขบนบล็อกเชน ผู้โจมตีสามารถใช้กลไกนี้เป็นช่องทางเสริมเพื่อซ่อนหรือเปลี่ยนที่อยู่เซิร์ฟเวอร์สั่งการ แทนที่จะใช้ในลักษณะบริการปกติ แม้เซิร์ฟเวอร์หลักถูกบล็อก การดึงที่อยู่ใหม่จากสมาร์ตคอนแทร็กต์ก็อาจทำให้การตรวจจับและสกัดกั้นล่าช้าออกไป
เอสซี มีเดีย(SC Media) ยังชี้ให้เห็นว่าข้อมูลที่ถูกขโมยไม่ได้ถูกบีบอัดเป็นไฟล์ขนาดใหญ่ทิ้งไว้บนดิสก์ แต่ถูกเข้ารหัสในหน่วยความจำก่อนส่งไปยังเซิร์ฟเวอร์ ซึ่งตีความได้ว่าเป็นการออกแบบเพื่อลดร่องรอยและหลบเลี่ยงการตรวจจับของผลิตภัณฑ์ความปลอดภัย
หน้าช่วยเหลืออย่างเป็นทางการของแอนโทรปิกระบุว่า คล็อดสามารถใช้งานได้ผ่านเว็บ เดสก์ท็อป และมือถือ โดยแอปเดสก์ท็อปควรติดตั้งผ่านหน้าดาวน์โหลดอย่างเป็นทางการเท่านั้น ส่วนไฟล์แจกจ่ายฟรีบนกิตฮับที่ใช้ชื่อ 'Claude Opus 5 Free Desktop' ไม่ปรากฏอยู่ในเอกสารทางการแต่อย่างใด
กรณีนี้สะท้อนให้เห็นว่าชื่อโมเดล AI และคำว่า 'เข้าถึงฟรี' ถูกนำไปใช้เป็นความเสี่ยงด้านความปลอดภัย การประกาศเปิดตัวโมเดลใหม่ทำให้ความต้องการค้นหาข้อมูลพุ่งสูงขึ้น และผู้โจมตีก็อาศัยความต้องการนั้นดึงดูดเหยื่อผ่านไฟล์ติดตั้งปลอม
ความเสี่ยงนี้ส่งผลโดยตรงต่อผู้ใช้ในไทยเช่นกัน เพราะกระเป๋าคริปโตทั่วโลกใช้ส่วนขยายเบราว์เซอร์ กระเป๋าเดสก์ท็อป และวิธีจัดการซีดเฟรส(seed phrase)ในรูปแบบเดียวกัน หากเปิดใช้งานไฟล์ติดตั้งที่ไม่ได้มาจากช่องทางทางการ บัญชีเทรดและกระเป๋าส่วนตัวอาจถูกเปิดเผยไปพร้อมกัน
ก่อนหน้านี้ โทเคนโพสต์(TokenPost)เคยรายงานกรณีที่เอกสาร Google Docs ปลอมและหน้าคล็อดปลอมถูกใช้เป็นช่องทางฟิชชิงเพื่อขโมยข้อมูลกระเป๋าคริปโต ซึ่งครั้งนั้นผู้โจมตีก็อาศัยแบรนด์คล็อดและสภาพแวดล้อมการแชร์เอกสารหลอกให้ผู้ใช้ทำตามขั้นตอนที่เป็นอันตรายด้วยตนเองเช่นกัน
สิ่งที่ยืนยันได้จากข้อมูลที่เปิดเผยต่อสาธารณะคือโครงสร้างของแคมเปญและวิธีการทำงานของมัลแวร์ ส่วนขนาดความเสียหายที่แท้จริงยังไม่มีการรวบรวมตัวเลขแยกต่างหาก
ความคิดเห็น 0